写点什么

SOA 与信息风险管理

  • 2010-12-20
  • 本文字数:1429 字

    阅读完需:约 5 分钟

Clive Gee ,IBM 资深 SOA 从业者,在 SOA Magazine 中探讨了 IT 信息安全是如何发展到他所谓的信息风险管理这一阶段的。随着合作空间的扩张、应用整合以及面向服务的系统,他分析了面对日益提升的威胁及脆弱点的风险管理。

在 SOA 使得信息资产能更容易地暴露给更广泛的受众的同时,它也增加了信息资产相关的风险。虽然这对于业务运作带来了价值,同时也为安全和风险管理人员带来了更多的担忧。SOA 治理团队和风险管理团队合作对(SOA 带来或激化的)风险进行评估变得非常关键。

进行风险管理需要识别脆弱点、威胁、潜在的风险表现形式以及风险发生时所产生的影响,并最终做出避免、接受、减轻或转移风险的决定。风险管理人员必须权衡风险发生时可能发生的成本和对风险及相关机会成本进行管理所需的成本。

通过对威胁和脆弱点的深入观察,他提醒人们,缺乏适当的保护可能会造成信息破坏。

……信息正面临着由于缺乏合适控制或者犯罪活动而引发的向未授权方暴露的危险。如果信息遭到破坏,那么业务便利和信息的广泛共享所带来的益处就会被很快抵消。 风险管理的一部分工作应当包括识别“哪些信息易于受到攻击”和“它们面临的潜在攻击”并对它们进行编目。一旦完成了威胁的编目,我们就可对它们进行评估并根据其发生的可能性和潜在的影响进行分类。

他将脆弱点归类成:

  • 知识产权(IP)——……取决于公司业务的自然特性,IP 指的是公司最有价值的,或至少对其市场竞争起重大影响的资产。
  • 管理合规——……确保组织符合相关法律和条例(或对被抓住违法时所受的处罚和实施控制所需的成本进行管理)……违反这些条例可能会造成重大罚单、制裁和商业机会的丢失。
  • 业务关系——在当今的经济社会中,信息是 B2B 和 B2C 关系的核心。企业必须确保客户的私有信息与经济数据,必须既安全又经济地在业务伙伴间交换信息。

……威胁可归类成:

  • 自然威胁——台风、洪水和地震等。
  • 环境威胁——电力故障、水资源破坏和污染等。
  • 人为威胁——商业间谍、病毒感染和 DOS 攻击等。

接着,他列举了风险管理方面的一些顾虑,探讨了在企业架构的各级别上减轻风险的多个框架与流程,如应用层的私密性、认证和授权等,保护物理设备免受非法访问,多种开发流程和运维流程。他建议通过安全分类模型建立不同级别的安全管理,如将信息划分为公共信息、敏感信息、私密信息、私有信息等,他还建议将流程作为信息风险管理的一部分,与策略和合规框架一起建立控制机制。他推荐的控制类型有:

[…]

管理控制——定义和维护治理信息风险的策略、过程、标准和指导原则。

运维控制——实施并加强管理控制。

审计控制——确保遵守管理控制以及运维控制的有效性。

业务持续性和灾难恢复——确保在电力故障、自然灾害或其他类似灾难发生时保持业务的运行是业务持续性工作的目标。

[…]

Clive 重申此类项目 / 投资成功的关键需要组织结构内相关干系人的买账,若没有组织的支持,风险减轻措施是不可能成功实施的。“一旦我们理解了信息风险管理”,他说,“以及处理风险所需的措施,我们还必须确保组织结构一定会切实执行这些措施”。

如多数大型项目一样,组织的总监和执行委员会必须支持并资助风险管理部门。他们必须确保风险管理策略和过程与总体业务目标和战略一致。

他在总结文章时强调,随着组织结构的调整,如员工升迁、调动和离职等事件发生时,有必要重新评估信息访问控制权限并采取合适的行动。

原文发布在在线SOA 杂志上。请务必去读一读原文并分享你自己的经验。


查看英文原文: SOA and Information Risk Management

2010-12-20 10:361832
用户头像

发布了 184 篇内容, 共 86.4 次阅读, 收获喜欢 8 次。

关注

评论

发布
暂无评论
发现更多内容

语音信号处理 4:汉语中语音的分类及韵律特性

轻口味

28天写作 12月日更

区块链数字收藏品平台开发,数字藏品交易平台搭建

电微13828808271

安全漏洞之任意文件上传漏洞分析

网络安全学海

黑客 网络安全 信息安全 渗透测试 安全漏洞

[架构实战营] 模块七作业

张祥

架构实战营

致敬全新的未来!创业邦100未来独角兽峰会暨2021创业邦年会成功举办

创业邦

恒源云(GPUSHARE)_[文本分类] 文本数据增强1(论文笔记)

恒源云

深度学习 语音识别

“有创业者的地方,创业邦一直都在” 创业邦100未来独角兽峰会暨2021创业邦年会圆满落幕

创业邦

全球IT服务将增1.3万亿美元,联想持续布局智慧服务能力

科技大数据

如何开始移动网站测试

FunTester

测试 web测试 FunTester 移动端测试 响应式网页

CameraX ImageAnalysis

Changing Lin

12月日更

CSS之变量(二)条形加载条

Augus

CSS 12月日更

语音信号处理1:语音信号处理的发展

轻口味

2021低代码平台推荐,每一个都具有10年行业开发经验!

J2PaaS低代码平台

低代码 低代码开发 低代码开发平台 地代码平台

情报信息分析研判系统搭建,情指勤一体化平台建设开发

电微13828808271

把酒言欢话聊天,基于Vue3.0+Tornado6.1+Redis发布订阅(pubsub)模式打造异步非阻塞(aioredis)实时(websocket)通信聊天系统

刘悦的技术博客

tornado 实时通信 Vue 3 web socket redis'

波卡生态的去中心化存储Crust Network | Hoo虎符研究院

区块链前沿News

波卡生态挖矿 Hoo虎符 虎符交易所 虎符研究院 去中心化存储

干货分享!边云融合的时序时空数据库实践详解

百度开发者中心

物联网 时序数据库

智慧社区小程序搭建,智慧平安社区解决方案

电微13828808271

语音信号处理2:语音信号处理的应用

轻口味

如何跟踪log4j漏洞原理及发现绕WAF的tips

H

网络安全 漏洞

飞桨EasyDL桌面版正式发布 本地数据、本地网络、本地算力也能高效建模

科技热闻

Log4j2 Zero Day 漏洞 Apache Flink 应对指南

Apache Flink

大数据 flink log4j2

优酷 Android 构建速度优化实践

阿里巴巴终端技术

android App Gradle 移动开发 客户端

模块7作业

Asha

饿了么小程序容器首屏秒开优化实践

阿里巴巴终端技术

小程序 App 移动开发 客户端 小程序容器

「Oracle」数据库字符集编码修改

恒生LIGHT云社区

数据库 oracle

CRM系统如何帮助企业改变销售周期

低代码小观

程序员 销售管理 销售 CRM CRM系统

由IDC余热回收创新技术实践引出的跨界合作探讨

安第斯智能云

算力 碳中和 节能 跨界合作

微服务架构 | 如何利用日志链路追踪程序执行的慢SQL?

李尚智

性能分析 微服务治理 慢SQL 链路分析

如何在 GitHub 上高效阅读源码?

AlwaysBeta

GitHub 源码 源码分析 源码阅读 源码解析

重点人员管控系统开发搭建,指挥调度平台建设方案

电微13828808271

SOA与信息风险管理_SOA_Dilip Krishnan_InfoQ精选文章